Todos os produtos
Search
Central de documentação

EventBridge:Delegar acesso entre contas da Alibaba Cloud

Última atualização: Jul 20, 2026

A Empresa A cria uma função do RAM, concede permissões a ela e permite que a conta da Alibaba Cloud da Empresa B assuma essa função. Assim, a conta ou os usuários do RAM da Empresa B podem acessar os recursos da Empresa A.

Contexto

A Empresa A utiliza o serviço EventBridge e deseja delegar algumas tarefas à Empresa B.

Requisitos:

  • A Empresa A precisa manter a propriedade dos recursos, mas quer delegar tarefas como a publicação de eventos para a Empresa B.

  • A Empresa A deseja evitar alterações de permissão sempre que funcionários entrarem ou saírem da Empresa B. A Empresa B deve gerenciar o acesso de seus próprios usuários do RAM (funcionários ou aplicações) e definir permissões granulares para os recursos da Empresa A.

  • A Empresa A deve poder revogar o acesso da Empresa B a qualquer momento, por exemplo, caso o contrato seja encerrado.

Procedimento

  1. Faça logon no console do RAM com a conta da Alibaba Cloud da Empresa A e crie uma função do RAM para a conta da Alibaba Cloud da Empresa B.

    Para mais informações, consulte Create a RAM role for a trusted Alibaba Cloud account.

  2. Opcional:Crie uma política personalizada para a função do RAM.

    Para mais informações, consulte Create a custom policy.

    O EventBridge oferece suporte a permissões no nível de recurso. Para mais detalhes, consulte Policies and examples.

  3. Uma nova função do RAM não possui permissões por padrão. A Empresa A deve conceder permissões anexando uma política do sistema ou uma política personalizada.

    Para mais informações, consulte Manage permissions for a RAM role.

  4. Use a conta da Alibaba Cloud da Empresa B para fazer logon no console do RAM e criar um usuário do RAM.

    Para mais informações, consulte Create a RAM user.

  5. Conceda a política AliyunSTSAssumeRoleAccess ao usuário do RAM da Empresa B.

    Para mais informações, consulte Grant permissions to a RAM user.

    A Empresa B precisa conceder a permissão AliyunSTSAssumeRoleAccess ao seu usuário do RAM. Isso permite que o usuário do RAM assuma a função do RAM criada pela Empresa A.

  6. O usuário do RAM da Empresa B agora pode acessar os recursos da Empresa A pelo console ou por chamadas de API.

    Para instruções detalhadas, consulte a seção Próximos passos deste tópico.

Mais informações

What is RAM?

Próximos passos

O usuário do RAM da Empresa B pode acessar os recursos da Alibaba Cloud da Empresa A fazendo logon no console ou chamando uma API.

  • Acesse os recursos da Empresa A pelo console

    1. Abra o portal de logon de usuário do RAM no navegador.

    2. Na página RAM User Logon, insira o nome de logon do usuário do RAM, clique em Next, insira a senha e clique em Logon.

      Nota

      O nome de logon de um usuário do RAM deve seguir o formato <$username>@<$AccountAlias> ou <$username>@<$AccountAlias>.onaliyun.com. <$AccountAlias> é o alias da conta. Se nenhum alias estiver definido, o ID da conta da Alibaba Cloud será usado por padrão.

    3. No console da Alibaba Cloud, passe o ponteiro sobre a foto de perfil no canto superior direito e clique em Switch Role.

    4. Na página Switch Role, insira o Enterprise Alias ou o Default Domain da conta da Empresa A e o Role Name. Em seguida, clique em Switch.

    5. Execute operações nos recursos da Alibaba Cloud da Empresa A.

  • Acesse os recursos da Empresa A por chamadas de API

    Para acessar os recursos da Empresa A via API, inclua o AccessKeyId, o AccessKeySecret e o SecurityToken do usuário do RAM no código. O SecurityToken é um token de segurança temporário obtido do STS. Para mais informações, consulte AssumeRole.